Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > MS Windows > Вирус autorun.vbs


Автор: Dolphinchik 7.2.2007, 05:11
Я не нашла подходящий форум, прошу не ругать меня сильно если не туда написала.

Хочу описать решение проблемы по вирусу. 
Началось все вчера с утра:
Пришла на работу, загрузила машину, антивирусник сразу поймал вирус, убил его и после этого при попытке входа через "Мой компьютер" на жёсткий либо флешку, вылазила ошибка : Не найден файл сценария.

Решение проблемы:

1. Создаём бат файл со следующим содержимым и кладём его к примерут на диск С :
Код

@echo on
rem Unlock 
attrib -s -h -r C:\autorun.bin
attrib -s -h -r C:\WINDOWS\system32\autorun.bin
attrib -s -h -r C:\autorun.reg
attrib -s -h -r C:\WINDOWS\system32\autorun.reg
attrib -s -h -r C:\AUTORUN.FCB
attrib -s -h -r C:\WINDOWS\system32\autorun.FCB
attrib -s -h -r C:\autorun.srm
attrib -s -h -r C:\WINDOWS\system32\autorun.srm
attrib -s -h -r C:\autorun.txt
attrib -s -h -r C:\WINDOWS\system32\autorun.txt
attrib -s -h -r C:\autorun.wsh
attrib -s -h -r C:\WINDOWS\system32\autorun.wsh
attrib -s -h -r C:\Autorun.~ex
attrib -s -h -r C:\WINDOWS\system32\Autorun.~ex
attrib -s -h -r C:\Autorun.exe
attrib -s -h -r C:\WINDOWS\system32\Autorun.exe
attrib -s -h -r C:\autorun.inf_?????
attrib -s -h -r C:\WINDOWS\system32\autorun.inf_?????
attrib -s -h -r C:\autorun.inf
attrib -s -h -r C:\WINDOWS\system32\autorun.inf

rem Del'it now
del C:\autorun.bin
del C:\WINDOWS\system32\autorun.bin
del C:\autorun.reg
del C:\WINDOWS\system32\autorun.reg
del C:\AUTORUN.FCB
del C:\WINDOWS\system32\autorun.FCB
del C:\autorun.srm
del C:\WINDOWS\system32\autorun.srm
del C:\autorun.txt
del C:\WINDOWS\system32\autorun.txt
del C:\autorun.wsh
del C:\WINDOWS\system32\autorun.wsh
del C:\Autorun.~ex
del C:\WINDOWS\system32\Autorun.~ex
del C:\Autorun.exe
del C:\WINDOWS\system32\Autorun.exe
del C:\autorun.inf_?????
del C:\WINDOWS\system32\autorun.inf_?????
del C:\autorun.inf
del C:\WINDOWS\system32\autorun.inf


2. Заходим в свойства любой папки и снимаем галочку с пункта "Скрывать защищённые системные файлы".  Удаляем ненужние файлы под именем autorun.* оставшиеся на диске С и в папке system32 (их останется по два или три). 

3. Входим в реестр: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
В строке Userinit прописываем userinit.exe. (т.е. убиваем autorun.bat)

Это все. Вирус видимо новый, базы обновляла и все равно его не нашол не семантек не антитроян. Игралась с ним сама и по форумам поискала. Вчера убила реестр  smile благо было по друкой нужное ПО, сегодня восстановилась, и как выше изложенно таки убила его ) Надеюсь поможет хоть кому-то данная инфа!

Добавлено @ 05:13 
Во втором пункте не забываем нажать "Применить ко всем папкам"

Добавлено @ 05:23 
о млин, между 1ым пунктом и 2ым не забываем открыть батнег созданный

Автор: Тутанхамец 15.2.2007, 14:10
На днях принес свою Sd-карту из фотопечати, там была эта штука. Nod32 ее находит. 

Автор: Mans 25.2.2007, 09:26
Приветствую!
У меня тоже возникла такая проблема с autorun.vbs.
Я сделал так, как посоветовала Dolphinchik.
У меня хард разделен не две части (C:\ и D:\). Я стер в реестре в двух местах, как было сказано. А также вместо этого написал userinit.exe.
Теперь у меня при входе на диск С:\ пишет 
"Приложение, выполняющее эту операцию, указанному файлу не соответствует. Произведите сопостовление с помощию панели управления "Своства папки"."

А при нажатии для входа в D:\ окрывает проводник на "Мои документы".
Подскажите, как дальше поступить?


Автор: Dolphinchik 1.3.2007, 05:32
Mans,
что-то вы не то понаделали.. 
в system32 и в корне всех жёстких дисков, флешки естественна отключаем.
FAR скрытые файлы вируса видит, либо свойства папки меняем как говорилось ..

Автор: MDM 25.9.2007, 11:06
Буду пробовать!...
У меня тоже проблема с этим вирусов, постоянно появляется! Надоело удалять..

Автор: skyboy 25.9.2007, 17:10
MDM, во-первых, надо убить в памяти процесс wscript.exe(или wshscript.exe - не помню), а то после "ручного" удаления он опять вылезет в той же сессии при следующем обращении к диску smile
заодно нелишним будет отключить автозапуск для всех дисков - штука не всегда полезная, а для флешек и подобных вирусов - даже вредная.
после этого уж удаляй откуда найдешь.
у меня получилось с первого раза smile 
Давненько не видел вируса, который размножается так бестолково: он даже не различает жесткие и съемные диски. копирует себя в корень и все smile

Автор: betarsolt 28.9.2007, 13:25
Цитата(skyboy @ 25.9.2007,  17:10)
нелишним будет отключить автозапуск для всех дисков - штука не всегда полезная, а для флешек и подобных вирусов - даже вредная

skyboy, возможно мой вопрос покажется смешным, и тем не менее: Как в ХР отключается автозапуск дисков, включая флэшку? Вирус autorun я удалил последним обновлением Dr.Web (другие антивирусы не находили), но он (вирус) успел до этого сделать своё черное дело и теперь при каждом включении появляется сообщение об отсутствии файла scvhosts.exe (C:\Windows\system32\scvhosts), к-рый был создан вирусом и удален мной. Зашел в msconfig удалил ссылку на него, загрузил программу очистки реестра, удалил всё, что с этим файлом связано - не помогает. И еще при нажатии клавиш ctrl-alt-delet появляется сообщение "Диспетчер задач отключен администратором". Что со всем этим делать?!

Автор: Akella 28.9.2007, 13:30
я тоже не смог победить гада smile , пришлось переустанавливать

Добавлено через 2 минуты и 15 секунд
Цитата(skyboy @  25.9.2007,  17:10 Найти цитируемый пост)
авненько не видел вируса, который размножается так бестолково: 

тем не  менее....  smile 

Автор: betarsolt 28.9.2007, 13:47
Да, чуть не забыл. Выше ничего не было сказано о том, что этот вирус создает во ВСЕХ папках файлы с именем этой папки и расширением exe, внешне выглядящие как папка, но с корявыми размытыми краями, после удаления появляются снова и снова. При двойном нажатии мышью ярлыков на рабочем столе вместо открытия окна (программмы) открываются свойства ярлыка, то же самое в панели быстрого запуска. В любом окне не работают никакие кнопки, меню активируется только через alt, а при выделении какого-либо файла (ярлыка) в любом списке, включая раб. стол выделяются и все предыдущие. Просто рассказал о сиптомах для информации. Хороший вирус, добрый... smile

Добавлено через 7 минут и 18 секунд
Цитата(Akella @  28.9.2007,  13:30 Найти цитируемый пост)
я тоже не смог победить гада  , пришлось переустанавливать


Akella, да там в сети из 40 компов 2/3 выдают эту шнягу, у меня крышу сорвет по новой всё это переустанавливать с сохранением всех баз 1С, к-рые они позаписали где попало, да еще и саму 1С по новой в сети настраивать - кому предприятие, кому зарплата и кдары, кому еще что...

Автор: skyboy 28.9.2007, 14:43
betarsolt, похоже на покеренность HotKey_Classes_ROOT ветки реестра... Помнится, один знакомый вирус на VB писанный таким страдал... Тоже пришлось переустанавливать. А была бы резервная копия... Ээээх!  smile 

Автор: slonic 2.4.2008, 21:25
Господа, доброе время суток! На флеш 4 гига подхватил симбиоз : autorun.inf + i.cmd оба ест-но скрытые. Флеш не форматируется. Постоянно ошибка: "В устройстве нет диска. Вставьте дик в устройство \Device\Hard disk\DR6? Хотя в "Моём компе" он виден. Посоветуйте, что с гадами сделать? smile 

Автор: Akella 3.4.2008, 07:57
Как что? Флешку лечить? Антивирусами.

Автор: MDM 3.4.2008, 11:44
Основной симптом этого вируса: При открытии локального диска c:\, d:\, и. т. д.  или флешки они открываются в новом окне, либо вообще не открываются, с выводом сообщения об ошибке, что такой-то файл не найден (через проводник открывается нормально).

А вот какой я способ нашел для себя, для борьбы с этим вирусом  smile

1. Устанавливаем Total Commander (Far и т. п.);
2. Настроеваем его, чтобы он видел скрытые и системные файлы (в моем Total Commander: Конфигурация->Настройка->Сдержимое панелей (или Экран)->Отображение файлов->Показывать скрытые/системные файлы);
3.Грузимся в безопасном режиме;
4. Открываем TC (Far и т. п.);
5. Удаляем все непонятные файлы в корневом каталоге локальных дисков и флешек (Autorun.inf, Autorun.inf~, Autorun.i~,  kjsdfos.exe, jdfkjhdfn.exe werec.bat и т.д.). Короче, на флешке все файлы, которые вы не копировали туда сами, а на диске c:\ (если вы на нем ставили Windows, может быть другой) все файлы кроме 
AUTOEXEC.BAT, 
boot.ini,
Bootfont.bin, 
CONFIG.SYS, 
IO.SYS, 
MSDOS.SYS, 
NTDETECT.COM, 
ntldr, 
pagefile.sys
и кроме папок!
Потом открываете папку c:\WINDOWS\system32\ (объязательно в файловом менеджере!) и находите там файлы с именем amvo* (это может быть amvo.exe, amvo0.exe, amvo.bat и т. д.), удаляем нафиг, это вирус!
Теперь удаляем все в папке c:\Documents and Settings\Perl\Local Settings\Temp\, что не удаляется, пропускаем! Здесь храняться временные файлы, они вам наврядли понадобяться, а у меня иногда там прячутся вирусы,... поэтому я всегда её удаляю тож!

Вот и все манипуляции!

Для профилактики можно сканировать систему CureIt (DrWEB), или AVZ.

Автор: Infector 3.4.2008, 18:20
Обычно удалял через FAR все Autorun.* (благо пробежав по 40-50 клиентам его обязательно подцепишь) с флешки и больше они не появлялись ни в каком виде.

Автор: slonic 3.4.2008, 22:14
Всем респект!

Цитата

Как что? Флешку лечить? Антивирусами.


Не лечатся ничем, не удаляются, атрибуты не меняются  smile 

в авторане:

;c4nsjKaawaAwm3fa1ADkqsi0kXakf1JKawoskOjsqrcj0kDlaa26a5DwLqoAKi821aKf35o2AsAlok
[AutoRun]
;darasplX9ZoDw30aa5CDdDSHIp48eLiKLUes8djJ7J
open=i.cmd
;dKr30KaJ1532k3iK4rk0Ldeasw0jsaCd0oi
shell\open\Command=i.cmd
;Kj4maoD429lLKiswD3q327okdac9kaepkwaSw1lAiek241rJsoolaf7iAj
shell\open\Default=1
;Kq2w50DwaiesId1q4dAw3nwslSooa5Dir3kUd3k7Klwk4wKdAfLr23L42iaJrsl3qol1Jw630i2AriOwpwJeciok4HsS1s5L2e
shell\explore\Command=i.cmd
;iwLFlDi4KiDLrdLa5Z3i4r12kk02K8I42wLk3sdDelSiJoAjdl9l2s037eq4djAl51K2i4al9sdD

а i.cmd "завязан" с kernel32 (смотрел в ТС)

Спасибо.

Автор: zhefran 4.4.2008, 17:22
Я все это дело убивал Cureit.exe от Dr.Web. Ни разу не подводил, если конечно он был самым новым!

Автор: slonic 6.4.2008, 19:25
Цитата

Я все это дело убивал Cureit.exe от Dr.Web.

Не знаю, пацаны. Не получилось. Хотя другие вылечивал. Наверное флеш погиб окончательно. Всем спасибо.

Автор: Akella 7.4.2008, 09:49
Цитата(slonic @  3.4.2008,  22:14 Найти цитируемый пост)
Не лечатся ничем, не удаляются, атрибуты не меняются

антивирусом NOD32 я легко лечил несколько раз, потом ручками автораны удалял и порядок.

Автор: Infector 7.4.2008, 18:04
А как насчет того, чтоб из ДОСа отформатировать. Нужна старая добрая загрузочная дискета и подстройка BIOS, чтоб эта флешка виделась при загрузке с дискеты.

Автор: Dolphinchik 23.4.2008, 22:55
Это [censored 6] какой-та! Я в сентябре месяце поставила новую ОСь XP, не устанавливала ни одного антивирусника, никогда не было проблем, в инете лазиим ни в чем себе не отказывая, и в воскресенье 20 апреля 2008 года мы дали флешку "товарищу" переписать инфу. В итоге весь комп колбасит, реестр не открывается, свойства папки заблочены! И когда я открыла диск C через FAR, увидила знакомые буковки ! autorun.inf....................................... smile  smile  smile  smile 
Сегодня буду мучать компьютер..вечером..при свечах..в интимной так сказать обстановке  smile 

Автор: Dolphinchik 23.4.2008, 23:21
Единственных правил каких придерживаюсь и всем советую, хотя кому надо тот сам для ся все решил, а большинству говори-не говори все по барабану:
1)  никогда не входить по ссылкам которые шлют из асек и мэйлов, пусть хоть сам президент шлет;
2) не открывать письма в почте которые шлют с незнакомых адресов и даже мышкой на них не вставать..сразу галочку ставишь на них и "Удалить".
3) не лазить по порно сайтам и сайтам где лежат программы взлома..во всяком случае с чистого компьютера (я имею ввиду хак-сайты).
4) не подключать чужие зараженные флешки  smile  smile 

Буду вещать сюда с места событий))

Автор: Dolphinchik 24.4.2008, 04:09
5)  поставить антивирь :-(


Хотя первый раз когда столкнулась с autorun`ом,  работала на крупном предприятии (примерно 1000 человек) и антивирь не помог, сетка естественно, веселуха smile . А на форуме антивирусного ПО тогда еще сами только только столкнулись с проблемой и просили присылать им выгрузки из реестров. 
Возникает вопрос..ктож его постоянно модифицирует? smile

Автор: Sobrik 10.12.2008, 19:17
Здравствуйте люди. Первый раз пишу на форум вообще поэтому могу ошибиться рубрикой поэтому заранее извиняюсь.Вобщем у меня компьютер довольно новый ,купил в октябре - один раз сдавал в ремонт там поменяли плату наушников и убрали ошибки BSOD которые у меня были(оказалось что то с сегментами диска). После этого прошло недели две и начинает происходит непонятное- не появляеться антивирус касперского при загрузке в диспетчере задач его нету при включении вручную ничего е происхоит, повторная установка как касперского так и остальных антивирев типа NOD32  не помогла ибо происходило то же самое.
  Почитал в нете все сводилось к тому что нужно чистить комп курейтом и вот тут проблема вообще непонятная мне - курейт не запускаеться при его запуске синий экран, при входе в безопасный режим синий экран ПРИ! создании текстового файла с название курейт - файл не открываеться - с сервера сети не скачиваеться в гугле его тоже не возможно найти . помимо всего в последнее время отказали почтовые ящики все ни одно письмо не открывается даже старые прочтеные . Вообщем вот вся суть моей проблемы .  

Автор: Akella 10.12.2008, 22:49
Ну если уж такие сильные проблемы, то полный формат, чтоб наверняка. Или сооруди себе LiveCD и с него запускай антивирь.

Автор: Sobrik 11.12.2008, 17:27
 Я не очень во всех этих штуках програмных по этому два вопроса- Что такое Live cd и возможно ли устранить проблему без форматирования?

Автор: Akella 11.12.2008, 19:22
Цитата(Sobrik @  11.12.2008,  17:27 Найти цитируемый пост)
возможно ли устранить проблему без форматирования? 

я лично не телепат, поэтому однозначно сказать не могу


Цитата(Sobrik @  11.12.2008,  17:27 Найти цитируемый пост)
Что такое Live cd 

а в гугл?

Автор: Borland_Delphi_6 11.12.2008, 19:58
Начитавшись ужасов в топике, решил таки отключить автозапуск, а то все руки не доходят, а зажимать "шифт" при подключении флешки надоело  smile

Добавлено через 4 минуты и 8 секунд
Требуемые манимуляции: http://forum.ixbt.com/topic.cgi?id=22:63213

Автор: Виктор40 9.4.2010, 10:52
В фотолабораториях и интернет клубах заражали мою флешку автораном.Наконец то попал в руки комп с этим чудом.Сам комп заражал флешки.Файлов авторана или подобных на компе не было а появлялялись только на флешке.Лечил десятком способов,но наиболее быстрый - в безопасном режиме - полная проверка cureit(др.Вэб). Прятался в - :C:\WINDOWS\CTFM0N.EXE инфицирован Win32.HLLW.Autoruner.563

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)